Symantecの研究者らは、警告しているBlackByteのランサムウェアアフィリエイトが、攻撃の一環として被害者のネットワークからデータを盗み出すため、カスタムデータ窃取ツール「Infostealer.Exbyte」の使用を開始したと。
しかし、別のランサムウェアグループによるインドの電力会社への最近の侵害が示すように、データを盗み出す追加の労力は、被害者にとって恥ずべきデータ漏えいにつながったとしても、攻撃者にとって必ずしも割に合うとは限らない。
現在進行中の窃取ツールの開発で最も興味深い点は、一部のランサムウェアグループが戦術を完全に変えようとしている可能性があることだ――この点については後ほど詳しく説明する。
BlackByteのデータ窃取ツール
BlackByteの新たなデータ窃取ツールは、まずサンドボックス化された環境で実行されていないことを確認し、さらにウイルス対策ツールを監視するなど、BlackByteの行動パターンと類似した一連のチェックを行う。その後Exbyteは、ドキュメントファイル(.txt、.doc、.pdf)を検索し、MEGAのクラウドストレージサービス上のアカウントにアップロードする。
Symantecの研究者らは、ExbyteがExmatter、Ryuk Stealer、StealBitなど、他にも複数あるカスタム開発のデータ窃取ツールの後に続くものだと指摘した。「BlackByteへの攻撃で使用するカスタムツールを攻撃者が作成するようになったという事実は、BlackByteが主要なランサムウェア脅威の1つになりつつある可能性を示している」と、研究者らは記している。
関連記事:ランサムウェア攻撃から復旧する方法。
データ窃取がランサムウェアの暗号化に取って代わるのか?
Cyderesの研究者らは、述べたデータ窃取の進化は、脅威アクターが最終的に暗号化に代えてデータ窃取を利用する可能性を示していると。
「脅威アクターの間でデータ窃取が常態化する中、ファイルを暗号化するために安定性、安全性、速度に優れたランサムウェアを開発することは、ファイルを破壊し、窃取したコピーをデータ復旧の手段として利用する場合と比べ、冗長でコストのかかる取り組みになっている」と、研究者らは記した。
さらに同氏らは、「ランサムウェアの展開に悪用可能な欠陥があったため、BlackMatterのケースのように、ランサムウェアのアフィリエイトは侵入に成功したにもかかわらず利益を得られなかった」と述べた。「データを暗号化する手順をなくせば、プロセスが高速化し、身代金を全額受け取れないリスクや、被害者が別の方法でデータを復号するリスクも排除できる」
「データ破壊がランサムウェアの行き着く先になるとうわさされているが、実際の環境で確認したわけではない」と、研究者らは指摘した。「しかし最近のインシデント対応で、CyderesとStairwellは、脅威アクターがこの能力の準備と開発を積極的に進めていることを示す兆候を発見した」
BlackCat/ALPHVランサムウェアの調査に関するそのインシデントで、ハードコードされたSFTP認証情報を持つデータ窃取ツールが見つかった。このツールを分析したStairwellの脅威リサーチチームは、部分的に実装されたデータ破壊機能を発見した。
「アフィリエイトレベルの攻撃者がRaaSを展開する代わりにデータ破壊を利用すれば、データ恐喝の情勢は大きく変化し、現在RaaSアフィリエイトプログラムの旗印の下で活動している金銭目的の侵入攻撃者が分裂する兆候となるだろう」と、Stairwellの研究者らは記した。
データ窃取は攻撃者の武器に重要な手段を加えるものでもある。Rapid7は最近、進行中の二重恐喝の進化について警告した。二重恐喝では、ランサムウェアを使って被害者のデータを人質に取るとともに、機密情報の公開を防ぐための追加の金銭を要求する。
Rapid7によると、この手法を先駆けて導入したのはMazeランサムウェアグループだ。「2020年の大半を通じて、Mazeはランサムウェアグループの間で二重恐喝の戦術を主導し、2020年4月から12月までに報告された二重恐喝94件のうち30%を占めた」と、研究者らは記した。
復号はほとんどの場合に失敗するため、被害者には復号キーの対価を支払う動機があまりない。そのため、情報漏えいを防ぐことのほうが企業にとって支払いを促す強い動機となり、まったく新しいランサムウェア戦術につながる可能性がある。
こちらもお読みください:ランサムウェアファイルを復号する方法――失敗した場合の対処法。
恐喝が失敗し、データが漏えいするとき
ランサムウェアグループHiveによるインドのTata Powerへの最近の攻撃は、恐喝の脅威を生々しく示す例だ。ただし、このケースでは攻撃者の恐喝の試みは成功しなかったようだ。
10月14日付の株式報告書(PDF)で、同社はこの侵害を「ITインフラへのサイバー攻撃であり、ITシステムの一部に影響を及ぼした」と説明したが、ランサムウェアやデータ窃取には言及しなかった。
ハッカーが今週初めにデータを漏えいさせ始めると、セキュリティ研究者のDominic Alvieriは指摘した。グループはTata Powerのすべての銀行口座と最近の残高情報を保有していると主張しており、研究者のRakesh Krishnanも別途投稿した漏えいした銀行情報のスクリーンショット4枚を公開し、従業員の個人情報、設計図、顧客との契約書も漏えいしたと付け加えた。





